2026年6月21日~23日、Cardanoウォレット「SecondFi」の独自ウォレット生成ソフトに脆弱性が見つかり、3人の外部攻撃者が計374アドレスから約1600万ADA(約240万ドル)を不正に引き出した。 脆弱性はSecondFi独自の「deterministic nonce導出の欠陥」に起因。トランザクション署名時に公開ブロックチェーンデータから秘密鍵が数学的に再構築可能となる致命的なものだった。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026年6月21日から23日にかけて、EMURGOが開発するCardanoウォレット「SecondFi」(旧Yoroi)に深刻な脆弱性が発見されました。3人の外部攻撃者が3波にわたる攻撃を仕掛け、374のユーザーアドレスから約1600万ADA(当時約240万ドル相当)を不正に引き出しました。さらに、影響を受けたウォレットからはトークンやNFTも持ち去られました
。
この不正流出は、ユーザーから「SecondFiのWebインターフェースで作成したウォレットから許可なく送金が行われた」との報告が相次いだことで発覚。SecondFiは6月23日にプラットフォームをセキュアメンテナンスモードに移行し、調査を開始しました。
調査の結果、脆弱性はSecondFi独自のWebウォレット生成(秘密鍵生成)ソフトウェア、特にCardanoアドレス生成ロジックの秘密鍵レベルに存在することが判明しました。SecondFiはこの問題を「アドレスレベルの欠陥」と表現し、ウォレット作成コードにユーザーの秘密鍵を露呈させる脆弱性があったと説明しています
。
より具体的には、この攻撃はソフトウェア署名器における決定論的ナンス(nonce)導出の欠陥に起因するものでした。これにより攻撃者は、影響を受けたアドレスがトランザクションに署名した後、公開ブロックチェーンデータから秘密鍵を数学的に再構築することが可能になったのです。
重要なのは、この脆弱性がSecondFiのアプリケーションレイヤー内部にのみ存在し、Cardanoプロトコル、オープンソースのウォレット基盤インフラ、コア暗号技術には一切影響がなかった点です。SecondFiは「脆弱性は自社のソフトウェアに限定されており、Cardanoの基盤コンポーネントは影響を受けていない」と明言しています
。
事件発生直後、ブロックチェーンセキュリティ企業SlowMistは総被害額が2000万ドルを超える可能性があると試算。さらに、脆弱なウォレットに眠る最大1億2900万ADAが危険にさらされていると警告されました。
これに対しSecondFiの対応は迅速かつ果敢でした。チームは原因を特定し、未被害のウォレットにパッチを適用した上で、最も重要な動きとして**「第4の波」と称される緊急トランザクションを実行。攻撃者よりも先手を打ち、まだ脆弱な状態にあるウォレットから1億2900万ADA**を独立した第三者カストディアンに移動させることに成功したのです。この1億2900万ADAは「不正に引き出された」のではなく、「救出された」というのが正確な表現です
。
EMURGOの対応: Cardanoの3つの設立機関の1つでありSecondFiの開発元でもあるEMURGOは、被害に遭ったウォレットのユーザーに資産を返還するための**「資産回収ウォレット(Asset Recovery Wallet)」**に資金を拠出しました。ただし、報告によればEMURGOは、救出および回収可能な資金を超える損失について、すべてのユーザーに完全補償する姿勢は示していないとのことです
。公式FAQでは、攻撃者によって引き出された資産については「保護されておりアクセス可能」とし、EMURGOはIntersectMBOとカストディの仕組みについて協議中であると述べています
。
Cardanoの創設者Charles Hoskinson氏は、2026年6月23日から25日にかけての複数の声明で、Cardanoブロックチェーン自体はハッキングされていないと強調しました。その主張の根拠は以下の3点です。
ブロックチェーンセキュリティの専門家や複数の報道機関もこの区別を独立して確認しており、Cardanoネットワークは事件の間中、通常通り稼働し続けていました。
SecondFiは緊急警告として、影響を受けたユーザーはリカバリーフレーズ(回復フレーズ)を別のCardanoウォレットに復元しないよう強く求めています。脆弱性は秘密鍵のレベルで存在するため、同じフレーズを別のウォレットアプリで復元しても問題は解決せず、攻撃者は依然としてそのアドレスにアクセスできるからです
。
代わりに、すべてのユーザーは新しいリカバリーフレーズを持つまったく新しいウォレットを作成し、直ちに資金を移すよう指示されています。
SecondFiは被害ユーザーの資金について完全な残高スナップショットを作成し、インシデント対応中に複数回のスナップショットを継続的に記録しました。6月26日には最終残高スナップショットを完了し、これを返金処理の基準としています
。
補償の詳細:
SecondFiは、SecondFiを装った不正な行為者が偽の復旧ツールや詐欺ツールを配布していると警告しました。ユーザーは公式チャネルのみを使用し、正規の復旧ツールがシードフレーズ(秘密鍵の回復フレーズ)の共有を求めることは決してないことを覚えておくよう指示されています
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月21日~23日、Cardanoウォレット「SecondFi」の独自ウォレット生成ソフトに脆弱性が見つかり、3人の外部攻撃者が計374アドレスから約1600万ADA(約240万ドル)を不正に引き出した。
2026年6月21日~23日、Cardanoウォレット「SecondFi」の独自ウォレット生成ソフトに脆弱性が見つかり、3人の外部攻撃者が計374アドレスから約1600万ADA(約240万ドル)を不正に引き出した。 脆弱性はSecondFi独自の「deterministic nonce導出の欠陥」に起因。トランザクション署名時に公開ブロックチェーンデータから秘密鍵が数学的に再構築可能となる致命的なものだった。
被害拡大を防ぐため、SecondFiは「第4の波」として攻撃者より先回りし、危険にさらされていた約1億2900万ADAを第三者カストディアンに緊急移動。この資金は被害ユーザーに返還される見込み。